Cisco превращают в шпионские вышки - Новости IT perec.ru

Cisco превращают в шпионские вышки

06.09.2026, 09:01:01 ИТ
Подписаться на «Рифы и пачки / Твоя культура»
Cisco превращают в шпионские вышки

Кибершпионажная группа Fire Ant, связанная с Китаем, расширила набор целей: теперь под ударом не только платформы виртуализации, но и маршрутизаторы Cisco, системы аутентификации и управляющие хосты на Linux. Об этом сообщили исследователи компании Sygnia, которые зафиксировали атаки на маршрутизаторы Cisco под управлением IOS XR.

Захваченный маршрутизатор для злоумышленников — не просто удобная точка входа в сеть. Fire Ant превращает сетевое оборудование в полноценную операционную платформу. Через него группировка может собирать сетевой трафик, устанавливать соединения с другими системами, изменять вывод команд и подавлять журналы событий. Последняя функция особенно полезна для шпионов: защитники видят меньше следов и дольше могут не замечать присутствия атакующих.

Отдельный интерес представляют серверы TACACS. Это системы централизованной аутентификации, которые администраторы используют при доступе к сетевому оборудованию. Получив контроль над таким сервером, злоумышленники могут похищать учетные данные и одновременно снижать надежность аудиторских журналов — записей, по которым специалисты обычно восстанавливают действия пользователей и администраторов.

Еще одним направлением атак стали Linux-хосты, предназначенные для управления инфраструктурой. Sygnia обнаружила на них несколько постоянных имплантов и бэкдоров. Среди них — специально созданный бэкдор для SSH, протокола удаленного администрирования, а также вредоносная программа, которая маскируется под легитимное программное обеспечение.

Смысл кампании, по оценке исследователей, заключается не только в захвате конкретной организации. Fire Ant стремится закрепиться внутри инфраструктуры и использовать ее доверенные связи для доступа к другим средам. Sygnia называет это сценарием «цель за целью»: взломанная компания может быть интересна как самостоятельная жертва, но еще ценнее — как наблюдательный пункт и инструмент проникновения в связанные сети.

О группе Fire Ant пока известно немного. Впервые ее заметили в 2025 году. Некоторые специалисты находят существенные совпадения между Fire Ant и группировкой UNC3886, которую Google ранее связывала с китайским кибершпионажем. Однако различий тоже достаточно, поэтому окончательно приписывать Fire Ant к UNC3886 исследователи пока не берутся.


PEREC.RU

Fire Ant — малоизвестная кибершпионажная группировка, впервые замеченная в 2025 году и, предположительно, связанная с китайским направлением угроз. По данным исследовательской компании Sygnia, группа расширила кампанию за пределы платформ виртуализации и начала атаковать маршрутизаторы Cisco под управлением IOS XR, серверы аутентификации TACACS и управляющие хосты Linux.

Главная особенность атак — использование взломанных маршрутизаторов не только как промежуточных точек для перемещения по сети. Fire Ant превращает сетевые устройства в операционные платформы, способные собирать трафик, устанавливать соединения, изменять вывод команд и подавлять журналирование. Это помогает злоумышленникам наблюдать за сетью и скрывать активность от защитников.

Серверы TACACS представляют интерес потому, что через них администраторы проходят аутентификацию при доступе к сетевому оборудованию. Их компрометация может привести к краже учетных данных и снижению надежности аудиторских журналов, из-за чего расследовать действия атакующих становится труднее.

На Linux-хостах управления Sygnia обнаружила постоянные импланты и бэкдоры, включая специально разработанный SSH-бэкдор и вредоносную программу, имитирующую легитимное программное обеспечение. Такие инструменты позволяют сохранять доступ к инфраструктуре после первоначального взлома.

Исследователи считают, что Fire Ant преследует стратегическую цель: закрепиться в одной организации и использовать ее доверенные соединения для проникновения в другие среды. Поэтому скомпрометированная компания может быть не конечной жертвой, а промежуточной точкой доступа к партнерам, связанным сетям и дополнительным данным. Sygnia описывает этот подход как сценарий «цель за целью».

Некоторые исследователи находят сходство Fire Ant с группировкой UNC3886, ранее связанной Google с китайским кибершпионажем. Однако между группами есть существенные различия, поэтому их тождество пока не подтверждено. Для российских организаций эта история важна как напоминание: защищать нужно не только рабочие станции и серверы, но и сетевое оборудование, системы аутентификации, журналы событий и управляющие Linux-хосты. Именно эти компоненты часто обладают широкими правами и доверием внутри инфраструктуры.

Поделиться

Похожие материалы